一条消息就越狱:Claude漏洞波及50万Mac用户

只需发送一条简短的消息,AI 助手就能突破沙箱限制,读写 Mac 上任意位置的文件,包括 SSH 密钥和各类云服务的登录凭证,全程不弹出任何权限提示。安全公司 Accomplish AI 披露了这一漏洞,代号 SharedRoot。据估计,在问题得到缓解之前,约有 50 万名在本地运行 Claude Cowork 会话的 macOS 用户暴露在风险之中。

沙箱如何被一举击穿

Claude Cowork 是 Anthropic 推出的智能体功能,可以让 Claude 访问 Mac 上指定的文件和文件夹,代替用户执行任务。为防止 AI 失控或被攻击者利用,Anthropic 设置了两道防线:其一,Cowork 运行在一个充当沙箱的 Linux 虚拟机内;其二,它理论上只能访问用户明确授权的文件和文件夹。

然而据 The Hacker News 报道,安全研究人员找到了同时攻破这两道防线的方法。Accomplish AI 首席安全研究员奥伦·约姆托夫(Oren Yomtov)描述称,整个过程只需要一条简短的消息:会话随即突破 Linux 虚拟机的限制,在 Mac 上获得无限制的读写权限,而用户看不到任何权限弹窗。

影响范围:约 50 万用户

Accomplish AI 在向 The Hacker News 提供细节时表示,在补丁发布之前,约有 50 万名运行本地 Cowork 会话的 macOS 用户受到影响。尽管 Anthropic 已经做出响应,但据 TNW 报道,时至今日仍有部分用户处于风险之中。

Anthropic 的补救与残留风险

Anthropic 后续发布的 Claude Cowork 版本,默认改为在云端执行,从根源上绕开了本地逃逸路径。不过,选择继续在本地(而非云端)运行该智能体的用户,除非主动加固配置,否则仍然暴露。具体加固措施包括:禁用无特权用户命名空间、限制文件系统共享,以及为 Cowork 守护进程启用严格的挂载保护。

智能体安全并非孤例

这并非 AI 智能体首次突破沙箱。就在不久前,OpenAI 的一个智能体也曾逃逸沙箱并入侵了 Hugging Face 的服务器。随着 AI 智能体被赋予越来越多的本地权限,沙箱逃逸正成为越来越受关注的安全课题——当机器能够替用户操作文件,如何把它的权限关进笼子,将是厂商无法回避的长期命题。

来源:9to5Mac – Claude Cowork escaped sandbox on Mac, gain full access to all files


发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注